
MagnoSec Blog
APT Chino Usa el Kit DarkSword Filtrado para Desplegar GHOSTBLADE en iPhone: El Malware iOS que Espía sin Ser Detectado
GHOSTBLADE: el malware iOS que convierte tu iPhone en un dispositivo de vigilancia
Un grupo APT vinculado a China está utilizando el kit de exploits DarkSword —un arsenal de vulnerabilidades zero-day para iOS filtrado en 2025— para desplegar un nuevo malware llamado GHOSTBLADE en iPhones de objetivos seleccionados. GHOSTBLADE es un implante modular con capacidades de vigilancia completa: lee mensajes de WhatsApp, Signal y Telegram en tiempo real, rastrea la ubicación GPS cada 60 segundos, activa el micrófono para grabar conversaciones ambientales, toma fotos con la cámara frontal y trasera sin activar la interfaz de la app de cámara, y extrae contraseñas y tokens del keychain de iOS. El malware se instala a través de una cadena de exploits que no requiere interacción del usuario —el típico ataque 'zero-click'—, lo que significa que la víctima no necesita hacer clic en ningún enlace ni abrir ningún archivo. Simplemente recibe un mensaje en iMessage, el teléfono lo procesa en segundo plano, y el exploit aprovecha una vulnerabilidad en el procesamiento de imágenes de iOS para ejecutar código malicioso e instalar GHOSTBLADE. La víctima no ve nada. No hay notificación. No hay icono de app. El teléfono funciona con normalidad. Pero ahora está transmitiendo la vida de la víctima a un servidor controlado por un servicio de inteligencia extranjero.
DarkSword: el kit de exploits filtrado que democratiza el espionaje de alto nivel contra iOS
DarkSword es el nombre con el que se conoce un conjunto de exploits para iOS que fue filtrado en 2025 desde una empresa de ciberarmas ofensivas —similar al incidente de NSO Group y Pegasus, pero con un arsenal técnico más moderno—. El kit contiene exploits zero-click para iMessage, FaceTime y el servicio de notificaciones push de Apple (APNs), así como exploits de escalada de privilegios para obtener acceso de kernel en el iPhone. Tras la filtración, múltiples actores de amenazas —incluyendo grupos APT patrocinados por estados— obtuvieron acceso al kit y comenzaron a desarrollar sus propios implantes sobre la base de los exploits. GHOSTBLADE es el implante desarrollado por un grupo APT chino, adaptado específicamente para objetivos de interés estratégico: disidentes políticos, periodistas que investigan al gobierno chino, activistas de derechos humanos, ejecutivos de empresas tecnológicas occidentales y diplomáticos. La filtración de ciberarmas ofensivas no solo pone en riesgo a los objetivos originales del software espía: democratiza el acceso a capacidades de vigilancia de nivel estado-nación. Lo que antes requería un presupuesto de millones de dólares y un equipo de 50 ingenieros, ahora está disponible para cualquier grupo con la capacidad técnica de adaptar exploits ya escritos. La cibervigilancia se ha convertido en un commodity.
Capacidades de GHOSTBLADE: mensajes, ubicación GPS, micrófono, cámara y keychain en tiempo real
GHOSTBLADE es un implante modular, lo que significa que sus capacidades se cargan bajo demanda desde el servidor de comando y control, reduciendo su huella en el dispositivo y dificultando su detección. Módulo de mensajería: intercepta notificaciones de WhatsApp, Signal, Telegram, iMessage y WeChat en tiempo real, leyendo los mensajes antes de que la víctima los vea. Módulo de localización: registra las coordenadas GPS cada 60 segundos y las transmite al C2 cada 5 minutos, permitiendo al atacante reconstruir todos los movimientos de la víctima. Módulo de audio: activa el micrófono cuando el teléfono está en reposo (por la noche, en horizontal, sin movimiento) para grabar conversaciones ambientales —reuniones privadas, llamadas en altavoz, conversaciones en la habitación de hotel—. Módulo de cámara: toma fotos silenciosamente con ambas cámaras, sin activar el obturador ni el flash, cuando el teléfono detecta que está siendo desbloqueado (posiblemente apuntando a la cara de la víctima). Módulo de keychain: extrae contraseñas de WiFi, tokens de autenticación, claves de cifrado y certificados del llavero de iOS, permitiendo al atacante acceder a las cuentas cloud y servicios corporativos de la víctima. Módulo de persistencia: se reinstala automáticamente después de un reinicio utilizando una técnica de hooking en el proceso de inicio de iOS. La eliminación completa requiere un borrado completo del dispositivo y una reinstalación limpia de iOS desde un ordenador de confianza —una restauración desde backup de iCloud puede reintroducir el malware si el backup fue realizado después de la infección—.
Perfil de las víctimas: periodistas, activistas, ejecutivos y diplomáticos en el punto de mira
El perfil de las víctimas de GHOSTBLADE es consistente con los objetivos tradicionales de los APTs chinos: disidentes uigures y tibetanos, periodistas que investigan abusos de derechos humanos en China, activistas de Hong Kong y Taiwán, ejecutivos de empresas de semiconductores, telecomunicaciones y defensa, y diplomáticos de países aliados de Estados Unidos. Pero la disponibilidad del kit DarkSword amplía el riesgo a otros perfiles. Ejecutivos de cualquier empresa que compita con empresas chinas en sectores estratégicos (IA, 5G, biotecnología, aeroespacial) son objetivos potenciales. Abogados que representan a víctimas de abusos del gobierno chino. Académicos que investigan sobre China. Periodistas de investigación en general. La línea entre 'objetivo legítimo de un servicio de inteligencia' y 'persona que molesta a un gobierno' es difusa y se define unilateralmente por el atacante. Si tienes información que un servicio de inteligencia extranjero considera valiosa, eres un objetivo. No importa si eres un CEO, un periodista o un ciudadano particular. La vigilancia de estado-nación ya no discrimina por cargo: discrimina por valor de la información.
Cómo MagnoSec audita la seguridad de dispositivos móviles en entornos corporativos
En MagnoSec, la auditoría de seguridad de dispositivos móviles es un componente de nuestras evaluaciones de infraestructura corporativa, especialmente para perfiles de alto riesgo (ejecutivos, consejeros, personal de I+D, equipos legales). Verificamos que todos los dispositivos iOS corporativos están actualizados a la última versión del sistema operativo —cada actualización de iOS corrige vulnerabilidades conocidas que pueden ser utilizadas por kits como DarkSword—. Revisamos la configuración de seguridad del dispositivo: ¿el Modo Bloqueo está activado para usuarios de alto riesgo? ¿Las actualizaciones automáticas están configuradas? ¿El dispositivo tiene instalados perfiles de configuración o certificados no autorizados que podrían indicar un compromiso? Realizamos análisis forense de dispositivos sospechosos: ¿hay conexiones de red a IPs asociadas con infraestructura de C2 conocida? ¿Hay procesos en ejecución que no corresponden a apps instaladas? ¿El uso de datos móviles muestra patrones anómalos (transmisiones periódicas de datos a destinos externos)? Y evaluamos la política corporativa de dispositivos móviles: ¿se permite el BYOD (Bring Your Own Device)? ¿Los empleados usan dispositivos personales para acceder a datos corporativos? Un iPhone personal sin gestionar que recibe correo corporativo es un vector de ataque contra toda la organización. La seguridad móvil ya no es opcional: es la primera línea de defensa de la información corporativa que viaja en el bolsillo de tus empleados.
Defensa para usuarios iOS: actualizaciones inmediatas, Modo Bloqueo y verificación de compromiso
La defensa contra malware iOS avanzado como GHOSTBLADE requiere medidas que van más allá de 'mantén tu iPhone actualizado' —aunque eso es lo más importante—. Medida 1: actualizar iOS inmediatamente cuando Apple publique una actualización de seguridad. Los exploits de DarkSword y otros kits se basan en vulnerabilidades conocidas que Apple corrige en cada actualización. Un iPhone con una versión de iOS de hace 3 meses es un iPhone vulnerable a exploits que ya son de dominio público. Medida 2: activar el Modo Bloqueo (Lockdown Mode) en Ajustes > Privacidad > Modo Bloqueo para usuarios de alto riesgo. El Modo Bloqueo reduce drásticamente la superficie de ataque de iOS deshabilitando funciones complejas que son vectores comunes de exploits zero-click: previsualización de enlaces en iMessage, ciertos formatos de imagen, FaceTime con desconocidos, y perfiles de configuración remotos. La reducción de funcionalidad es menor comparada con la reducción de riesgo. Medida 3: verificar la integridad del dispositivo periódicamente. Conectar el iPhone a un ordenador de confianza y realizar un análisis con herramientas de detección de malware iOS (iMazing, Jamf, o la herramienta de verificación de integridad de Apple). Buscar perfiles de configuración no autorizados en Ajustes > General > VPN y Gestión de Dispositivos. Medida 4: para organizaciones, implementar un programa de gestión de dispositivos móviles (MDM) que asegure que todos los dispositivos corporativos están actualizados, configurados correctamente y monitorizados. Un dispositivo no gestionado con acceso a datos corporativos es un riesgo inaceptable. Medida 5: si sospechas que tu iPhone ha sido comprometido, no intentes 'limpiarlo' con herramientas de antivirus. Haz una copia de seguridad solo de los datos esenciales (fotos, contactos, documentos —nunca una copia completa del sistema—), borra el dispositivo completamente, reinstala iOS desde cero usando un ordenador de confianza, y restaura solo los datos, no el sistema. Un malware avanzado puede persistir a través de copias de seguridad completas. La reinstalación limpia es la única garantía de que el malware ha sido eliminado. La comodidad de restaurar desde backup es exactamente lo que el malware utiliza para sobrevivir.
Temas tratados
iOS · GHOSTBLADE · APT chino · DarkSword · malware · iPhone · espionaje · seguridad móvil
Servicios relacionados
MagnoSec
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
ToxicPanda: El Malware Android que Usa Permisos de VPN para Bloquear Google Play y Controlar tu Teléfono
agosto 2026
Ataques en Hoteles Usan WiFi Falsa y Malware para Robar Cuentas Microsoft 365 de Ejecutivos
julio 2026
RedHook: El Malware Android que Usa ADB Inalámbrico para Obtener Acceso Shell sin que el Usuario lo Note
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma